Siber güvenlik dünyasında her gün yeni bir tehditle karşılaşıyoruz. Ancak bazı tehditler, kullandıkları yöntemler, hedefleri ve kökenleriyle diğerlerinden ayrılır. Bugün, Kaspersky Küresel Araştırma ve Analiz Ekibi'nin (GReAT) "GodRAT" adıyla ifşa ettiği yeni bir Uzaktan Erişim Truva Atı'nı (RAT) mercek altına alacağız. Bu sadece "bir başka kötü amaçlı yazılım" değil; KOBİ'leri hedef alan, gelişmiş gizlenme teknikleri kullanan ve kökleri neredeyse yirmi yıllık bir siber silaha dayanan karmaşık bir kampanya. Peki, GodRAT'ı bu kadar tehlikeli ve "özel" kılan nedir?rn
Saldırı Vektörü: Finansal Belge Kılığındaki Ekran Koruyucular
Saldırganların KOBİ'leri hedef almak için seçtiği yöntem, sosyal mühendisliğin klasik bir örneği. Tehdit aktörleri, kurbanlarını kandırmak için "finansal belgeler" gibi görünen kötü amaçlı ekran koruyucu dosyaları (.scr) kullanıyor. Bu dosyalar, Mart 2025'e kadar aktif olarak Skype üzerinden dağıtıldı, ancak saldırganlar o zamandan beri dağıtım kanallarını çeşitlendirmiş durumda. Kampanyanın hedef coğrafyaları da dikkat çekici: Birleşik Arap Emirlikleri (BAE), Hong Kong, Ürdün ve Lübnan'daki küçük ve orta ölçekli işletmeler (KOBİ'ler) bu saldırının ana odak noktası. KOBİ'lerin genellikle büyük kurumsal şirketlere kıyasla daha kısıtlı siber güvenlik bütçelerine ve kaynaklarına sahip olması, onları bu tür hedeflenmiş saldırılar için ideal kurbanlar haline getiriyor.rnGodRAT'ın Teknik Anatomisi: Steganografi ve Özelleştirme
GodRAT'ın en endişe verici yönlerinden biri, tespit edilmekten kaçınmak için kullandığı teknikler. Saldırganlar, steganografi adı verilen bir yöntemi ustaca kullanıyor. Bu teknikte, kötü amaçlı kabuk kodu (shellcode), finansal verileri gösterdiği iddia edilen masum görünüşlü görüntü dosyalarının içine gizleniyor. Kurban bu dosyayı açtığında, gizlenen kod aktif hale geliyor ve asıl GodRAT yükünü Komuta ve Kontrol (C2) sunucusundan indiriyor. Bu Truva atı,GodRAT V3.5_______dll.rar adlı bir arşivde bulunan özel bir "oluşturucu" (builder) ile birlikte geliyor. Bu oluşturucu, saldırganlara muazzam bir esneklik sağlıyor:
- Hem çalıştırılabilir (.exe, .com, .bat, .scr) hem de DLL yükleri oluşturabiliyorlar.
- Kötü amaçlı yazılımın,
svchost.exe,cmd.exeveyawscript.exegibi meşru Windows işlemleri içine enjekte edilmesini sağlayarak güvenlik yazılımlarını atlatmayı hedefliyorlar.
Tehdit Büyüyor: Eklentiler, Parola Hırsızlığı ve AsyncRAT
GodRAT'ın tehlikesi ilk sızmayla bitmiyor. Bu yazılım, modüler bir yapıya sahip ve "eklentileri" destekliyor. Kaspersky araştırmacıları, saldırganların kurbanın sisteminde gezinmek ve dosya sistemini keşfetmek için birFileManager eklentisi kullandığını tespit etti.
Daha da endişe verici olanı, saldırganların kimlik bilgilerini ele geçirmek için özel parola hırsızlarını dağıtması. Bu hırsızlar, özellikle Chrome ve Microsoft Edge tarayıcılarını hedef alarak kayıtlı parolaları, çerezleri ve diğer hassas verileri çalmaya odaklanıyor.
Saldırganlar işlerini şansa bırakmıyor. GodRAT'a ek olarak, sistemde kalıcı ve uzun süreli erişimi sürdürebilmek için ikincil bir implant olarak AsyncRAT'ı da kullanıyorlar. Bu, GodRAT tespit edilip kaldırılsa bile, saldırganların sisteme başka bir "arka kapı" üzerinden erişmeye devam edebileceği anlamına geliyor.rn